Datos de registro: nombre, dirección de correo electrónico y contraseña (cifrada).
Datos de facturación: gestionados de forma segura a través de Stripe (no almacenamos datos de tarjeta en nuestros servidores).
Datos de uso: logs de actividad técnica de la plataforma para el mantenimiento y mejora del servicio.
Datos de análisis web: datos de navegación a través de Google Analytics (únicamente con tu consentimiento previo).
3. Finalidad del Tratamiento
Utilizamos tus datos para: la gestión de tu cuenta y el acceso a la plataforma SaaS; la facturación, cobro y gestión de suscripciones; la prestación de soporte técnico; el envío de comunicaciones operativas relacionadas con el servicio; y el análisis de uso agregado para la mejora del producto.
4. Base Legal
El tratamiento de tus datos para la gestión del SaaS y soporte se basa en la ejecución del contrato de servicios en el que el usuario es parte (art. 6.1.b del RGPD). El envío de comunicaciones comerciales no transaccionales y el análisis técnico de navegación se basan estrictamente en tu consentimiento expreso (art. 6.1.a del RGPD).
5. Conservación de Datos
Conservamos tus datos personales durante toda la vigencia de la relación contractual para prestarte el servicio. Una vez finalizada o solicitada la baja, los datos se mantendrán debidamente bloqueados durante un plazo de 5 años para atender posibles responsabilidades legales, fiscales y contractuales.
6. Destinatarios y Transferencias Internacionales
Para prestar el servicio, contamos con proveedores de confianza (Encargados del Tratamiento) que pueden tener acceso a tus datos. Algunos de ellos se encuentran fuera del Espacio Económico Europeo (EEE), realizándose transferencias internacionales seguras:
Stripe, Inc. (EEUU): Procesamiento de pagos. Operan bajo Cláusulas Contractuales Estándar (SCCs) y el marco del Data Privacy Framework (DPF).
Groq, Inc. (EEUU): Procesamiento de lenguaje natural mediante Inteligencia Artificial. Operan bajo Cláusulas Contractuales Estándar (SCCs).
Resend, Inc. (EEUU): Proveedor para el envío de correos electrónicos transaccionales y notificaciones del sistema. Operan bajo Cláusulas Contractuales Estándar (SCCs).
Google LLC (EEUU): Servicio de analítica web (Google Analytics). Operan bajo el amparo del Data Privacy Framework (DPF).
Google LLC (EEUU) — Google Drive y Google Calendar: Cuando el usuario autoriza expresamente la integración, Devit accede de forma limitada a Google Drive (únicamente a los archivos y carpetas que el usuario selecciona explícitamente, para obtener imágenes de publicación) y a Google Calendar (lectura y creación de eventos, para gestionar disponibilidad y citas). El acceso se realiza exclusivamente para la funcionalidad solicitada por el usuario, sin almacenar datos más allá del tiempo necesario para prestar el servicio. Operan bajo el Data Privacy Framework (DPF) y Cláusulas Contractuales Estándar (SCCs).
DigitalOcean, LLC: Proveedor de alojamiento web (hosting). Los servidores donde se almacena la plataforma están ubicados en Frankfurt (Alemania, Unión Europea), por lo que no implica transferencia internacional de datos.
7. Tus Derechos
Puedes ejercer en cualquier momento tus derechos de acceso, rectificación, supresión (olvido), oposición, limitación del tratamiento y portabilidad de tus datos. Asimismo, en los tratamientos basados en el consentimiento, tienes derecho a retirarlo en cualquier momento, sin que ello afecte a la licitud del tratamiento previo a su retirada.
Para ejercer estos derechos, envía un correo a info@devit.es con el asunto "Derechos RGPD" e identificando tu cuenta de usuario.
Si consideras que tus derechos no han sido debidamente atendidos, tienes derecho a presentar una reclamación ante la Agencia Española de Protección de Datos (AEPD) a través de su web oficial (aepd.es).
8. Uso de Inteligencia Artificial
Devit utiliza sistemas de inteligencia artificial (IA) para prestar el servicio. En cumplimiento del Reglamento (UE) 2024/1689 sobre Inteligencia Artificial (EU AI Act), te informamos de lo siguiente:
Modelo de IA: Los agentes conversacionales de Devit utilizan el modelo de lenguaje Llama 3.3 (70B), ejecutado a través de Groq, Inc. (EEUU), bajo SCCs.
Finalidad: El sistema de IA asiste en la atención al cliente, cualificación de leads y gestión de citas. No toma decisiones autónomas sobre las personas.
Supervisión humana: Todas las decisiones relevantes (contratación, concesión de servicios, citas médicas) son tomadas por personas físicas. El agente de IA actúa exclusivamente como herramienta de asistencia.
Categoría de riesgo: Los sistemas de IA de Devit están clasificados como de riesgo limitado bajo el EU AI Act, sujetos a obligaciones de transparencia.
Derecho a intervención humana: Puedes solicitar en cualquier momento que tu consulta sea atendida por una persona, escribiendo a info@devit.es.
Cumplimiento Google API Services User Data Policy: El uso de datos de usuario obtenidos a través de las APIs de Google Workspace (Google Drive, Google Calendar) se realiza exclusivamente para proporcionar o mejorar las funcionalidades orientadas al usuario que han sido autorizadas expresamente. Estos datos no se utilizan para publicidad, no se transfieren a terceros salvo los necesarios para prestar el servicio, y no se emplean para desarrollar, mejorar ni entrenar modelos de inteligencia artificial. El uso de datos sin procesar o derivados recibidos de las Workspace APIs de Google cumplirá con la Google API Services User Data Policy, incluyendo los requisitos de uso limitado (Limited Use requirements).
9. Seguridad y Medidas de Protección de Datos
Aplicamos medidas técnicas y organizativas para proteger tus datos personales frente a accesos no autorizados, pérdida, destrucción o divulgación indebida:
Cifrado en tránsito: Todas las comunicaciones entre tu dispositivo y nuestros servidores se realizan mediante HTTPS/TLS. Las transferencias de datos son siempre cifradas.
Cifrado de contraseñas: Las contraseñas se almacenan únicamente como hash irreversible (bcrypt). Nunca guardamos contraseñas en texto claro.
Aislamiento de datos por cliente: Cada cuenta dispone de un espacio de datos aislado. Los datos de un cliente no son accesibles por otros clientes de la plataforma.
Autenticación segura: El acceso a la plataforma se gestiona mediante tokens JWT con tiempo de expiración. Las integraciones con Google, redes sociales y otros servicios utilizan tokens OAuth almacenados de forma segura en el servidor, nunca en el navegador del usuario.
Acceso restringido: Solo el personal técnico estrictamente necesario tiene acceso a los sistemas de producción, bajo autenticación por clave criptográfica (SSH). No existe acceso por contraseña al servidor.
Acceso mínimo a Google Workspace: El acceso a Google Drive se limita exclusivamente a los archivos y carpetas que el propio usuario selecciona mediante el selector oficial de Google (Google Picker). No se accede ni se analiza ningún otro contenido del Drive del usuario. El acceso a Google Calendar se limita a la lectura y creación de eventos autorizados por el usuario.
Retención mínima de datos temporales: Los datos técnicos transitorios (imágenes procesadas para publicación, cachés de sesión) se eliminan automáticamente una vez cumplida su función.
En caso de brecha de seguridad que pueda afectar a tus datos personales, notificaremos a la Agencia Española de Protección de Datos (AEPD) en el plazo máximo de 72 horas establecido por el RGPD y, cuando sea necesario, al usuario afectado directamente.
10. Cookies
Este sitio web utiliza cookies. Para obtener información detallada sobre qué cookies utilizamos, su finalidad y cómo configurarlas o rechazarlas, consulta nuestra Política de Cookies.